CN111885001A - 异常登录行为识别方法、控制器及介质 - Google Patents

异常登录行为识别方法、控制器及介质 Download PDF

Info

Publication number
CN111885001A
CN111885001A CN202010590026.1A CN202010590026A CN111885001A CN 111885001 A CN111885001 A CN 111885001A CN 202010590026 A CN202010590026 A CN 202010590026A CN 111885001 A CN111885001 A CN 111885001A
Authority
CN
China
Prior art keywords
login
abnormal
address
request
determining
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202010590026.1A
Other languages
English (en)
Inventor
饶毓
严寒冰
周昊
王东
吕卓航
马莉雅
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
National Computer Network and Information Security Management Center
Original Assignee
National Computer Network and Information Security Management Center
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by National Computer Network and Information Security Management Center filed Critical National Computer Network and Information Security Management Center
Priority to CN202010590026.1A priority Critical patent/CN111885001A/zh
Publication of CN111885001A publication Critical patent/CN111885001A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1425Traffic logging, e.g. anomaly detection

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明涉及一种异常登录行为识别方法、控制器及介质,所述方法包括获取预设时间内待测网站的访问数据,所述访问数据包括多个IP地址以及每一IP地址对应的登录账号信息和登录密码信息;基于所有IP地址请求的账号信息和密码信息确定异常登陆请求;将所述异常登录请求对应的IP地址确定为异常IP地址。本发明通过对登录账号行为进行多个维度的分析,能够更加准确地识别出异常登陆行为,减少误判。

Description

异常登录行为识别方法、控制器及介质
技术领域
本发明涉及网络安全技术领域,尤其涉及一种异常登录行为识别方法、控制器及介质。
背景技术
现有判断网站异常登陆的行为通常都是通过判断登陆者的IP地址进行的,当在预定的时间内接收到来自于同一个IP地址的超过预定数量的登陆请求时,即判断该IP地址的登陆请求均为异常登陆请求。
现有技术虽然能够有效的识别异常登陆请求,但是,在预定的时间内接收到来自于同一个正常的IP地址的超过预定数量的登陆请求时,也会将来自于同一IP的正常登陆行为误判为异常登录行为,因此造成识别结果准确度低。此外,如果异常登陆来自于多个不同的IP地址,这种情况也无法准确识别出异常登录请求。
发明内容
本发明目的在于,提供一种异常登录行为识别方法、控制器及介质,通过对登录账号行为进行多个维度的分析,从而能够更加准确地识别出异常登陆行为,减少误判。
为了解决上述技术问题,本发明提供了一种异常登录行为识别方法,包括:
获取预设时间内待测网站的访问数据,所述访问数据包括多个IP地址以及每一IP地址对应的登录账号信息和登录密码信息;
基于所有IP地址请求的账号信息和密码信息确定异常登陆请求;
将所述异常登录请求对应的IP地址确定为异常IP地址。
进一步的,所述基于所有IP地址请求的账号信息和密码信息确定异常登陆请求信息包括:
获取所有IP地址请求对应的登录账号信息和登录密码信息中,账号相同、密码不同的登录请求的数量,若超过预设的第一数量阈值,则确定所有账号相同、密码不同的登录请求为异常登录请求。
进一步的,所述基于所述IP地址请求的账号信息和密码信息判断所述IP地址请求是否为异常IP请求,包括:
获取所述IP地址请求对应的登录账号信息和登录密码信息中,账号不同、密码不同,但是包头UA字段相同的登录请求数量,若超过第二数量阈值,则确定所有账号不同、密码不同,但是包头UA字段相同的登录请求为异常登录请求。
进一步的,所述基于所述IP地址请求的账号信息和密码信息判断所述IP地址请求是否为异常IP请求,包括:
将所述IP地址请求对应的登录账号信息和登录密码信息中,登录账号信息和登录密码信息均属于预设数据库中的登录请求确定为异常登录请求。
进一步的,所述预设数据库中存储有网络爆破弱账号信息和弱口令密码信息。
进一步的,所述获取预设时间内待测网站的访问数据,所述访问数据包括多个IP地址以及每一IP地址对应的登录账号信息和登录密码信息,之后还包括:
判断每一所述IP地址的请求时间间隔是否小于预设的间隔阈值,若是,则将对应的IP地址确定为异常IP地址。
进一步的,所述方法还包括,将所有未确定为异常IP地址的IP地址,确定为正常IP地址。
进一步的,所述预设时间为3分钟,所述第一预设数量阈值为5,第二预设数量为10。
根据本发明又一方面,提供一种控制器,其包括存储器与处理器,所述存储器存储有计算机程序,所述程序在被所述处理器执行时能够实现所述方法的步骤。
根据本发明又一方面,提供一种计算机可读存储介质,用于存储计算机程序,所述程序在由一计算机或处理器执行时实现所述方法的步骤。
本发明与现有技术相比具有明显的优点和有益效果。借由上述技术方案,本发明一种异常登录行为识别方法、控制器及介质可达到相当的技术进步性及实用性,并具有产业上的广泛利用价值,其至少具有下列优点:
(1)本发明基于多个IP地址的登录账号信息和登录密码信息综合进行判断,能够更加准确地识别出异常登陆行为,不会将同一个正常的IP地址的超过预定数量的登陆请求误判为异常登陆,减少误判,提高了异常登陆行为识别的准确度,尤其能有效识别出采用不同的IP地址来进行异常登陆的行为。
(2)本发明可以从多个维度来确定异常登录请求,从而能够更加准确、全面,可靠地识别出采用不同的IP地址来进行异常登陆的行为。
(3)本发明还可有效识别同一个IP地址的异常登录行为,再结合识别出采用不同的IP地址来进行异常登陆的行为,从而可以识别出所有的异常IP地址,识别效率高,准确率高。
上述说明仅是本发明技术方案的概述,为了能够更清楚了解本发明的技术手段,而可依照说明书的内容予以实施,并且为了让本发明的上述和其他目的、特征和优点能够更明显易懂,以下特举较佳实施例,并配合附图,详细说明如下。
附图说明
图1为本发明一实施例提供的异常登录行为识别方法示意图。
具体实施方式
为更进一步阐述本发明为达成预定发明目的所采取的技术手段及功效,以下结合附图及较佳实施例,对依据本发明提出的一种异常登录行为识别方法、控制器及介质的具体实施方式及其功效,详细说明如后。
本发明实施例提供了一种异常登录行为识别方法,如图1所示,包括:
步骤S1、获取预设时间内待测网站的访问数据,所述访问数据包括多个IP地址以及每一IP地址对应的登录账号信息和登录密码信息;
步骤S2、基于所有IP地址请求的账号信息和密码信息确定异常登陆请求;
步骤S3、将所述异常登录请求对应的IP地址确定为异常IP地址。
本发明基于多个IP地址的登录账号信息和登录密码信息综合进行判断,能够更加准确地识别出异常登陆行为,不会将同一个正常的IP地址的超过预定数量的登陆请求误判为异常登陆,减少误判,提高了异常登陆行为识别的准确度,尤其能有效识别出采用不同的IP地址来进行异常登陆的行为。
采用不同的IP地址来进行异常登陆的行为包主要可以分为两类,第一类是帐号密码爆破行为,是指通过自动化程序的方式,利用准备好的记录有大量账号密码的字典文件,以极短的时间间隔,尝试登录网站或者系统,直到登录成功或者字段文件内的账号密码全部尝试了一次的行为。帐号密码试错行为,是指通过人工的方式,利用收集到的网站用户常用的账号密码信息,尝试登录网站或者系统而定行为。
作为一种示例,所述步骤S2包括步骤S21:获取所有IP地址请求对应的登录账号信息和登录密码信息中,账号相同、密码不同的登录请求的数量,若超过预设的第一数量阈值,则确定所有账号相同、密码不同的登录请求为异常登录请求。
作为一种示例,所述步骤S2还包括步骤S22、
获取所述IP地址请求对应的登录账号信息和登录密码信息中,账号不同、密码不同,但是包头UA(User Agent,简称用户代理)字段相同的登录请求数量,若超过第二数量阈值,则确定所有账号不同、密码不同,但是包头UA字段相同的登录请求为异常登录请求。
作为一种示例,所述步骤S2还包括步骤S23:
将所述IP地址请求对应的登录账号信息和登录密码信息中,登录账号信息和登录密码信息均属于预设数据库中的登录请求确定为异常登录请求。
其中,所述预设数据库中存储有网络爆破弱账号信息和弱口令密码信息,网络爆破弱账号信息和弱口令密码信息是指大量用户都会使用的、简单的账号密码合集,例如admin/123456。
通过以上示例的每一维度均可识别出该维度下对应的异常登录请求,然后通过步骤S3将所述异常登录请求对应的IP地址确定为异常IP地址。
作为一种示例,所述步骤2还包括:
步骤S201、获取所有IP地址请求对应的登录账号信息和登录密码信息中,账号相同、密码不同的登录请求的数量,若超过预设的第一数量阈值,则确定所有账号相同、密码不同的登录请求为异常登录请求;
步骤S202、获取所述IP地址请求对应的登录账号信息和登录密码信息中,账号不同、密码不同,但是包头UA字段相同的登录请求数量,若超过第二数量阈值,则确定所有账号不同、密码不同,但是包头UA字段相同的登录请求为异常登录请求;
步骤S203、将所述IP地址请求对应的登录账号信息和登录密码信息中,登录账号信息和登录密码信息均属于预设数据库中的登录请求确定为异常登录请求,其中,所述预设数据库中存储有网络爆破弱账号信息和弱口令密码信息。
通过步骤S201-步骤S203可以从多个维度来确定异常登录请求,能够更加准确、全面,可靠地识别出采用不同的IP地址来进行异常登陆的行为。
作为另一种示例,在步骤S1之后,还可包括步骤S10、判断每一所述IP地址的请求时间间隔是否小于预设的间隔阈值,若是,则将对应的IP地址确定为异常IP地址。
通过步骤S10可以有效识别同一个IP地址的异常登录行为。步骤S10执行完毕后,继续执行步骤S2-步骤S3,识别出采用不同的IP地址来进行异常登陆的行为,至此,可以识别出所有的异常IP地址,识别效率高,准确率高。步骤S3执行完毕后,将除步骤S10和步骤S3确定的异常IP之外的所有IP地址,确定为正常IP地址。根据具体应用需求,可输出异常IP地址和正常IP地址。
根据本发明又一方面,提供一种控制器,其包括存储器与处理器,所述存储器存储有计算机程序,所述程序在被所述处理器执行时能够实现所述方法的步骤。
作为一种具体的实时例,预设时间可以设置为3分钟,对应的,所述第一预设数量阈值为5,第二预设数量阈值为10。但可以理解的是,上述具体数值仅为一种示例,预设时间、第一预设数量阈值、第二预设数量阈值可根据具体使用场景和使用需求来具体设定。
本发明实施例还提供一种控制器,其包括存储器与处理器,所述存储器存储有计算机程序,所述程序在被所述处理器执行时能够实现所述异常登录行为识别方法的步骤。
本发明实施例还提供一种计算机可读存储介质,用于存储计算机程序,所述程序在由一计算机或处理器执行时实现所述异常登录行为识别方法的步骤。
本发明实施例基于多个IP地址的登录账号信息和登录密码信息综合进行判断,能够更加准确地识别出异常登陆行为,不会将同一个正常的IP地址的超过预定数量的登陆请求误判为异常登陆,减少误判,提高了异常登陆行为识别的准确度,尤其能有效识别出采用不同的IP地址来进行异常登陆的行为,从而为分析网站登录访问人员访问行为分析提供准确地数据,此外。本发明实施例还可以从多个维度来确定异常登录请求,从而能够更加准确、全面,可靠地识别出采用不同的IP地址来进行异常登陆的行为。此外,本发明实施例还可有效识别同一个IP地址的异常登录行为,再结合识别出采用不同的IP地址来进行异常登陆的行为,从而可以识别出所有的异常IP地址,识别效率高,准确率高。
以上所述,仅是本发明的较佳实施例而已,并非对本发明作任何形式上的限制,虽然本发明已以较佳实施例揭露如上,然而并非用以限定本发明,任何熟悉本专业的技术人员,在不脱离本发明技术方案范围内,当可利用上述揭示的技术内容作出些许更动或修饰为等同变化的等效实施例,但凡是未脱离本发明技术方案的内容,依据本发明的技术实质对以上实施例所作的任何简单修改、等同变化与修饰,均仍属于本发明技术方案的范围内。

Claims (10)

1.一种异常登录行为识别方法,其特征在于,包括:
获取预设时间内待测网站的访问数据,所述访问数据包括多个IP地址以及每一IP地址对应的登录账号信息和登录密码信息;
基于所有IP地址请求的账号信息和密码信息确定异常登陆请求;
将所述异常登录请求对应的IP地址确定为异常IP地址。
2.根据权利要求1所述的异常登录行为识别方法,其特征在于,
所述基于所有IP地址请求的账号信息和密码信息确定异常登陆请求信息包括:
获取所有IP地址请求对应的登录账号信息和登录密码信息中,账号相同、密码不同的登录请求的数量,若超过预设的第一数量阈值,则确定所有账号相同、密码不同的登录请求为异常登录请求。
3.根据权利要求2所述的异常登录行为识别方法,其特征在于,
所述基于所述IP地址请求的账号信息和密码信息判断所述IP地址请求是否为异常IP请求,包括:
获取所述IP地址请求对应的登录账号信息和登录密码信息中,账号不同、密码不同,但是包头UA字段相同的登录请求数量,若超过第二数量阈值,则确定所有账号不同、密码不同,但是包头UA字段相同的登录请求为异常登录请求。
4.根据权利要求2或3所述的异常登录行为识别方法,其特征在于,
所述基于所述IP地址请求的账号信息和密码信息判断所述IP地址请求是否为异常IP请求,包括:
将所述IP地址请求对应的登录账号信息和登录密码信息中,登录账号信息和登录密码信息均属于预设数据库中的登录请求确定为异常登录请求。
5.根据权利要求4所述的异常登录行为识别方法,其特征在于,
所述预设数据库中存储有网络爆破弱账号信息和弱口令密码信息。
6.根据权利要求1所述的异常登录行为识别方法,其特征在于,
所述获取预设时间内待测网站的访问数据,所述访问数据包括多个IP地址以及每一IP地址对应的登录账号信息和登录密码信息,之后还包括:
判断每一所述IP地址的请求时间间隔是否小于预设的间隔阈值,若是,则将对应的IP地址确定为异常IP地址。
7.根据权利要求6所述的异常登录行为识别方法,其特征在于,
所述方法还包括,将所有未确定为异常IP地址的IP地址,确定为正常IP地址。
8.根据权利要求4所述的异常登录行为识别方法,其特征在于,
所述预设时间为3分钟,所述第一预设数量阈值为5,第二预设数量为10。
9.一种控制器,其包括存储器与处理器,其特征在于,所述存储器存储有计算机程序,所述程序在被所述处理器执行时能够实现权利要求1至8中任意一项权利要求所述的方法的步骤。
10.一种计算机可读存储介质,用于存储计算机程序,其特征在于,所述程序在由一计算机或处理器执行时实现如权利要求1至8中任意一项权利要求所述的方法的步骤。
CN202010590026.1A 2020-06-24 2020-06-24 异常登录行为识别方法、控制器及介质 Pending CN111885001A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202010590026.1A CN111885001A (zh) 2020-06-24 2020-06-24 异常登录行为识别方法、控制器及介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202010590026.1A CN111885001A (zh) 2020-06-24 2020-06-24 异常登录行为识别方法、控制器及介质

Publications (1)

Publication Number Publication Date
CN111885001A true CN111885001A (zh) 2020-11-03

Family

ID=73156617

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202010590026.1A Pending CN111885001A (zh) 2020-06-24 2020-06-24 异常登录行为识别方法、控制器及介质

Country Status (1)

Country Link
CN (1) CN111885001A (zh)

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112953891A (zh) * 2021-01-12 2021-06-11 南方电网数字电网研究院有限公司 一种电力运维多层次网络安全监测预警系统
CN113315791A (zh) * 2021-07-30 2021-08-27 杭州安恒信息技术股份有限公司 一种基于代理模块的主机防护方法和电子装置
CN113542227A (zh) * 2021-06-18 2021-10-22 杭州安恒信息技术股份有限公司 账号安全防护方法、装置、电子装置和存储介质
CN114205165A (zh) * 2021-12-17 2022-03-18 中国平安财产保险股份有限公司 虚假请求的识别方法、装置、设备及存储介质
CN115001826A (zh) * 2022-06-02 2022-09-02 清华大学 一种入网控制方法、装置、网络设备和存储介质

Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20150067804A1 (en) * 2013-08-29 2015-03-05 Aol Inc. Systems and methods for managing resetting of user online identities or accounts
CN106961410A (zh) * 2016-01-08 2017-07-18 阿里巴巴集团控股有限公司 一种异常访问检测方法及装置
CN107046550A (zh) * 2017-06-14 2017-08-15 微梦创科网络科技(中国)有限公司 一种异常登录行为的检测方法及装置
CN107911396A (zh) * 2017-12-30 2018-04-13 世纪龙信息网络有限责任公司 登录异常检测方法和系统
CN108768943A (zh) * 2018-04-26 2018-11-06 腾讯科技(深圳)有限公司 一种检测异常账号的方法、装置及服务器
CN109698809A (zh) * 2017-10-20 2019-04-30 中移(苏州)软件技术有限公司 一种账号异常登录的识别方法及装置
US20190132323A1 (en) * 2017-10-27 2019-05-02 Mastercard International Incorporated Systems and methods for dynamically adjusting a password attempt threshold
CN110581827A (zh) * 2018-06-07 2019-12-17 深信服科技股份有限公司 一种针对于暴力破解的检测方法及装置
CN110839003A (zh) * 2018-08-16 2020-02-25 北京嘀嘀无限科技发展有限公司 盗号行为识别方法、装置、计算机设备和存储介质

Patent Citations (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20150067804A1 (en) * 2013-08-29 2015-03-05 Aol Inc. Systems and methods for managing resetting of user online identities or accounts
CN106961410A (zh) * 2016-01-08 2017-07-18 阿里巴巴集团控股有限公司 一种异常访问检测方法及装置
CN107046550A (zh) * 2017-06-14 2017-08-15 微梦创科网络科技(中国)有限公司 一种异常登录行为的检测方法及装置
CN109698809A (zh) * 2017-10-20 2019-04-30 中移(苏州)软件技术有限公司 一种账号异常登录的识别方法及装置
US20190132323A1 (en) * 2017-10-27 2019-05-02 Mastercard International Incorporated Systems and methods for dynamically adjusting a password attempt threshold
CN107911396A (zh) * 2017-12-30 2018-04-13 世纪龙信息网络有限责任公司 登录异常检测方法和系统
CN108768943A (zh) * 2018-04-26 2018-11-06 腾讯科技(深圳)有限公司 一种检测异常账号的方法、装置及服务器
CN110581827A (zh) * 2018-06-07 2019-12-17 深信服科技股份有限公司 一种针对于暴力破解的检测方法及装置
CN110839003A (zh) * 2018-08-16 2020-02-25 北京嘀嘀无限科技发展有限公司 盗号行为识别方法、装置、计算机设备和存储介质

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112953891A (zh) * 2021-01-12 2021-06-11 南方电网数字电网研究院有限公司 一种电力运维多层次网络安全监测预警系统
CN113542227A (zh) * 2021-06-18 2021-10-22 杭州安恒信息技术股份有限公司 账号安全防护方法、装置、电子装置和存储介质
CN113315791A (zh) * 2021-07-30 2021-08-27 杭州安恒信息技术股份有限公司 一种基于代理模块的主机防护方法和电子装置
CN114205165A (zh) * 2021-12-17 2022-03-18 中国平安财产保险股份有限公司 虚假请求的识别方法、装置、设备及存储介质
CN115001826A (zh) * 2022-06-02 2022-09-02 清华大学 一种入网控制方法、装置、网络设备和存储介质

Similar Documents

Publication Publication Date Title
CN111885001A (zh) 异常登录行为识别方法、控制器及介质
CN109347827B (zh) 网络攻击行为预测的方法、装置、设备及存储介质
CN108924118B (zh) 一种撞库行为检测方法及系统
WO2019144549A1 (zh) 漏洞测试方法、装置、计算机设备和存储介质
US11119843B2 (en) Verifying application behavior based on distributed tracing
CN111444072B (zh) 客户端的异常识别方法、装置、计算机设备和存储介质
CN112749097B (zh) 一种模糊测试工具性能测评方法、装置
CN112540887A (zh) 故障演练方法、装置、电子设备及存储介质
US20190354622A1 (en) Automatic database query load assessment and adaptive handling
CN112839014A (zh) 建立识别异常访问者模型的方法、系统、设备及介质
CN111835681A (zh) 一种大规模流量异常主机检测方法和装置
CN110035087A (zh) 一种从流量还原账号信息的方法、装置、设备及存储介质
CN110674145B (zh) 数据一致性的检测方法、装置、计算机设备和存储介质
CN110955890B (zh) 恶意批量访问行为的检测方法、装置和计算机存储介质
CN114595765A (zh) 数据处理方法、装置、电子设备及存储介质
CN113591073A (zh) 一种Web API安全威胁检测方法及装置
CN112395195A (zh) 自动化测试数据的处理方法、装置、设备及存储介质
CN115242436A (zh) 一种基于命令行特征的恶意流量检测方法及系统
CN110795308A (zh) 一种服务器检验方法、装置、设备及存储介质
CN114221807B (zh) 访问请求处理方法、装置、监控设备及存储介质
CN115061924A (zh) 自动化测试案例的生成方法、生成装置
CN116800445A (zh) 接口风险访问来源定位方法及装置
CN114422186A (zh) 一种攻击检测方法、装置、电子设备及存储介质
CN108255715B (zh) 一种测试结果处理方法及终端设备
CN114817064B (zh) 一种安全测试结果的自动化判定方法及装置

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20201103

RJ01 Rejection of invention patent application after publication